Security trend

We will deliver the up-to-date security information timely.

[해외동향] npm 미러를 악용한 Cloudflare CAPTCHA 피싱 공격 기승

2026-08-26

최근 공격자들이 npm 및 그 미러 사이트를 악용하여 Cloudflare CAPTCHA를 위장한 악성 HTML 페이지를 호스팅하고, 이를 통해 방문자를 공격자 제어 사이트로 리디렉션하는 사례가 발견되었다. inf0stache와 IntelFusions 등 보안 연구자들은 'china_airlines' 등 여러 npm 패키지에서 이러한 수법을 확인했으며, OX Security는 동일한 악성 HTML 페이지를 포함한 24개의 npm 패키지를 추가로 발견하였다.

이 공격은 기존의 npm 공급망 공격과 달리, 패키지 설치 시 개발자 PC에 악성코드가 감염되지 않는다. 대신, 공격자는 npm 레지스트리와 미러 사이트를 악성 HTML 페이지의 무료 저장소로 활용한다. UNPKG, npmmirror 등 일부 미러 플랫폼은 npm 패키지 내 개별 파일을 브라우저에서 직접 접근할 수 있게 하여, 개발자 사이트를 피싱 페이지의 무료 웹호스팅 공간으로 전환시킨다.

악성 HTML은 Cloudflare 보안 인증 페이지를 위장하며, 실제 Turnstile CAPTCHA 서비스를 임베드한다. 인증 성공 여부와 관계없이 난독화된 자바스크립트가 실행되어 방문자를 다른 사이트로 리디렉션한다. 최근에는 api.keyval.org를 이용해 리디렉션 URL을 원격에서 암호화·복호화하여 공격자가 URL을 실시간으로 변경할 수 있게 하였다. OX Security는 npm 미러 도메인에서 직접 HTML 요청이 있을 경우 잠재적 위협으로 간주할 것을 권고하였다.

요약

  • 공격자들이 npm 및 미러 사이트를 악용해 Cloudflare CAPTCHA를 위장한 악성 HTML을 호스팅하고 있다.
  • 해당 패키지는 개발자 PC를 감염시키지 않고, npm 미러를 피싱 페이지의 무료 웹호스팅으로 활용한다.
  • 악성 HTML은 인증 페이지를 위장해 방문자를 공격자 제어 사이트로 리디렉션한다.
  • 최근에는 api.keyval.org를 이용해 리디렉션 URL을 원격에서 실시간 변경하는 방식도 사용된다.
  • 보안 전문가들은 npm 미러 도메인에서의 직접 HTML 요청을 잠재적 위협으로 간주할 것을 권고한다.

Reference

https://www.bleepingcomputer.com/news/security/hackers-abuse-npm-mirrors-to-host-phishing-redirect-pages/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

LIST